Datenschutz / Go-live-Prüfung
Datenschutzerklärung – Prüf- und Entscheidungsgrundlage
noindex, nofollow ist lediglich eine Suchmaschinenanweisung. Die Seite enthält deshalb keine vertraulichen Zusatzinformationen.
Kurzstatus und Freigabegrenzen
KRITISCHER FREIGABEPUNKT
Der aktuelle Stand ist nicht für einen rechtlichen oder technischen Produktiv-Go-live freigegeben. Die kritischen Punkte betreffen nur echte Blocker; die Farblogik ist keine rechtliche Bewertung.
Repository- und Deploymentstand
BESTÄTIGT
Der Repository-Stand ist aktuell statisch. Eine produktive Auslieferung, ein Zielpfad und ein Deploymentweg sind im Repository nicht als umgesetzt nachweisbar.
Verantwortlicher und Rollen
ORGANISATORISCHE KLÄRUNG
GEFAT-IT GmbH ist als Verantwortliche benannt. Zuständigkeiten für Datenschutzanfragen, Empfänger und eine mögliche Datenschutzbeauftragung sind abschließend zu bestätigen.
Hosting durch H-Agency
BESTÄTIGT
H-Agency e.U. ist als technischer Hostingdienstleister dokumentiert. Diese Kennzeichnung ist keine rechtliche Bewertung der Rollen oder Verträge.
World4You als Infrastrukturprovider
BESTÄTIGT
Ein gemieteter VPS bei World4You ist als Infrastrukturgrundlage benannt. Vertrags-, Standort- und Unterauftragnehmerangaben bleiben zu prüfen.
Websitebereitstellung
TECHNISCHE BESTÄTIGUNG AUSSTEHEND
Ubuntu 24.04 LTS sowie nginx und Apache sind als Grundlagen dokumentiert. Der tatsächliche Produktionsbetrieb ist vor Go-live nachzuweisen.
Webserver- und Fehlerprotokolle
HOSTER-AUSKUNFT ERFORDERLICH
Art, Inhalt, Zugriffe, Rotation und Löschung der Protokolle sind zu bestätigen. Zielwert: Access- und Error-Logs jeweils maximal 7 Tage.
SSH-, Plesk- und Administrationsprotokolle
HOSTER-AUSKUNFT ERFORDERLICH
Zielwerte: SSH- und Authentifizierungslogs 30 Tage, Plesk Action Log 90 Tage. Diese Werte sind Entscheidungsvorschläge, kein Ist-Zustand.
Fail2ban und Sicherheitsvorfälle
BESTÄTIGT
Fail2ban ist als Sicherheitsmaßnahme dokumentiert. Zielwert für Fail2ban-Regellogs: 7 Tage; bestätigte Sicherheitsvorfälle: vorgeschlagen maximal 90 Tage nach Abschluss.
Microsoft Defender for Endpoint
BESTÄTIGT
Microsoft Defender for Endpoint ist als technische Schutzmaßnahme dokumentiert. Umfang, Protokolldaten und Aufbewahrung sind nicht abschließend bestätigt.
Kontaktformular und Datenfelder
KRITISCHER FREIGABEPUNKT
Das vorgesehene Modal ist nicht implementiert. Felder, Datenminimierung, technische Übermittlung und die tatsächliche Verarbeitung dürfen vor Go-live nicht als umgesetzt gelten.
Spam- und Missbrauchsschutz
KRITISCHER FREIGABEPUNKT
Honeypot, Mindest-Ausfüllzeit, serverseitige Validierung und kurzfristige Rate-Limit-Daten sind geplant, aber nicht implementiert. Zielwert für Rate-Limit-Daten: maximal 24 Stunden.
Mailfluss und Postfach
KRITISCHER FREIGABEPUNKT
info@gefat-it.de ist vorläufig vorgesehen. Microsoft 365 oder Exchange Online, Empfänger, Retention Policies, Holds und tatsächliche Löschung sind noch zu bestätigen.
Matomo
KRITISCHER FREIGABEPUNKT
Matomo ist vorgesehen, aber nicht eingebunden oder validiert. Es dürfen keine Kontaktinhalte oder sonstigen personenbezogenen Formulardaten an Matomo übermittelt werden.
Cookies und Browser-Speicher
DERZEIT NICHT EINGESETZT
Im Repository sind keine Cookies, Browser-Speicherzugriffe oder Tracking-Skripte nachweisbar. Eine spätere Änderung erfordert eine erneute Prüfung.
Empfänger und Unterauftragnehmer
KRITISCHER FREIGABEPUNKT
Rollen, Empfängerstruktur und gegebenenfalls Unterauftragnehmer sind vor Produktivbetrieb abschließend zu klären.
Internationale Übermittlungen
RECHTLICHE PRÜFUNG
Mögliche Übermittlungen außerhalb des EWR werden nicht als bestehender Zustand behauptet und sind vor einer Dienstintegration zu prüfen.
Aufbewahrungs- und Löschmatrix
KRITISCHER FREIGABEPUNKT
Zielwerte sind Vorschläge: Spam bis höchstens 7 Tage, einfache Anfragen vorgeschlagen 12 Monate nach Abschluss und vorvertragliche Verhandlungen vorgeschlagen 3 Jahre. Für deutsche GEFAT-IT werden keine österreichischen Regeln übernommen.
Backups und Wiederherstellung
TECHNISCHE BESTÄTIGUNG AUSSTEHEND
Backupumfang, Wiederherstellung, Zugriff und Löschung sind vor Go-live nachzuweisen.
Betroffenenanfragen und Löschbestätigung
ORGANISATORISCHE KLÄRUNG
Zuständigkeit, Prozess, Identitätsprüfung und Dokumentation von Betroffenenanfragen sind festzulegen.
Technische Nachweise
TECHNISCHE BESTÄTIGUNG AUSSTEHEND
Vor Go-live sind die tatsächliche Runtime, Logkonfiguration, Analytics-Konfiguration und die Datenflüsse anhand der produktiven beziehungsweise freigegebenen Umgebung nachzuweisen.
Rechtliche Freigabepunkte
KRITISCHER FREIGABEPUNKT
Der finale Datenschutztext, Rechtsgrundlagen, Fristen, Empfänger und die rechtliche Einordnung sind nicht freigegeben.
Freigabecheckliste
- Contact Runtime und Datenflüsse implementiert und geprüft
- Log- und Löschkonzept technisch bestätigt
- Matomo-Konfiguration validiert oder nicht eingesetzt
- Empfänger, Rollen und Auftragsverarbeitung geklärt
- Finale Datenschutzerklärung rechtlich freigegeben
- Öffentliche Review-Hinweise vor Produktivfreigabe entfernt oder ausdrücklich freigegeben
Änderungsverlauf
28. Juli 2026: Erste repositorygebundene Prüf- und Entscheidungsfassung erstellt. Keine Runtime-, Infrastruktur- oder Analytics-Änderung umgesetzt.